Августовският ден за корекции на сигурността на SAP за 2026 г. донесе съществен кръг от корекции, адресирайки 28 нови бележки за сигурност и едно предупреждение за сигурност в GitHub, заедно с две актуализации на по-рано публикувани бележки.

Издаден на 11 август 2026 г., този пакет от корекции отстранява няколко уязвимости от критична степен, които биха могли да позволят на неудостоверени атакуващи да инжектират злонамерен код, да компрометират системната памет и да ескалират привилегии в широко внедрени корпоративни платформи.

Предвид сериозната зависимост на бизнеса от системите на SAP за планиране на ресурсите на предприятието (ERP), финанси, верига на доставки и търговски операции, на екипите по сигурност се препоръчва настойчиво да третират този цикъл на актуализация като спешен приоритет.

Критични уязвимости в SAP позволяват инжектиране на злонамерен код

Най-тревожният проблем, разрешен този месец, е уязвимост, свързана с неправилно упълномощаване в Data Hub Adapter на SAP Commerce Cloud. Проследявана като CVE-2026-58231, тази слабост има максимален CVSS рейтинг от 10.0 и засяга версии COM_CLOUD 2211 и 2211-JDK21.

Максималният рейтинг за сериозност показва, че за експлоатирането не се изискват предварителни привилегии или взаимодействие с потребителя, което дава на отдалечените атакуващи пълен контрол върху поверителността, целостта и наличността.

Малко след нея се нарежда критична уязвимост за инжектиране на код в SAP Manufacturing Integration and Intelligence, обозначена като CVE-2026-44772 с CVSS резултат 9.9.

Тя засяга версии XMII и MII_ADMIN 15.4 и 15.5, като успешното експлоатиране позволява на киберпрестъпниците да изпълняват произволен код в критичния за производството софтуер.

Втора грешка за инжектиране на код в същия компонент, CVE-2026-44758 (CVSS 9.1), допълва критичното ниво.

Рисковете от компрометиране на паметта също заемат видно място в този цикъл. Проследяван като CVE-2026-34265 с CVSS рейтинг 9.8, сериозен проблем с компрометиране на паметта засяга компонента Application Server ABAP в SAP NetWeaver и ABAP Platform.

Уязвимостта обхваща широк диапазон от версии на ядрото – от 7.22 до съвременните версии 9.19.

Слабостите, водещи до компрометиране на паметта в основните сървъри за приложения, са особено опасни, тъй като атакуващите могат да ги използват за отдалечено изпълнение на код, установявайки първоначален достъп с цел странично движение в корпоративните мрежи.

Ограничаването на подобни системни проблеми с паметта изисква от организациите своевременно да коригират критичните уязвимости в SAP, преди злонамерените субекти да изградят надеждни вериги от експлойти.

Както е описано в официалния бюлетин за сигурност на SAP за август 2026 г., корпоративните системи са подложени на непрекъснати атаки от сложни престъпни групи. Инсталирането на тези корекции за сигурност не позволява на атакуващите да използват неактуализирана инфраструктура или да експлоатират уязвимости от тип SQL инжектиране срещу основните бизнес бази данни.

Освен критичните грешки, няколко проблема с висока степен на сериозност изискват незабавно отстраняване:

  • Ескалация на привилегии (CVE-2026-58243): С рейтинг 8.8, засяга широк спектър от версии на SAP_BASIS в SAP ABAP Developer Tools.
  • Препълване на буфера в публичен облак (CVE-2026-42945): С рейтинг 8.1, засяга среди на SAP Commerce Cloud, работещи с NGINX в конфигурации за публичен облак.
  • RCE в инструмента CTS Attach (CVE-2026-58233): Актуализирани насоки за уязвимост от тип отдалечено изпълнение на код в инструмента Change and Transport System Attach Tool (ctsattach), първоначално разкрита през юли 2026 г.
  • Допълнителни бележки с висока степен на сериозност: Покриват разкриване на идентификационни данни в платформата SAP BusinessObjects Business Intelligence, както и преминаване през директории (directory traversal) и липсващи проверки за упълномощаване в Manufacturing Integration and Intelligence.

Бележките за средна и ниска степен на сериозност адресират широк спектър от дефекти в различни модули.

Те включват междусайтово скриптиране (XSS) в SAPUI5 и NetWeaver Application Server ABAP, SQL инжектиране в SAP Social Intelligence, инжектиране на външни XML обекти (XXE) в BusinessObjects, уязвимост в Python библиотеката pyodata (GHSA-hc5j-q32w-c25v) и изтичане на информация в Java библиотеката Bouncy Castle, използвана от Commerce Cloud.

Поради мащабното присъствие на засегнатите продукти, включително NetWeaver, ABAP Platform, Commerce Cloud, BusinessObjects и Manufacturing Integration and Intelligence, администраторите по сигурността трябва да приоритезират незабавното инсталиране на тези актуализации за сигурност на SAP.

  • Идентифициране на изложените инстанции: Инвентаризация на всички публично достъпни и вътрешни SAP системи, работещи с Commerce Cloud, NetWeaver или MII.
  • Приоритет на критичните бележки: Инсталиране на корекции за CVE-2026-58231, CVE-2026-44772 и CVE-2026-34265 по спешен график за поддръжка.
  • Одит на инструментите за разработчици: Обновяване на SAP_BASIS модулите за намаляване на рисковете от ескалация на привилегии в средите за разработка.
  • Проверка на библиотеките на трети страни: Осигуряване на обновяването на използваните зависимости като pyodata и Bouncy Castle в рамките на персонализираните приложения.